Przejdź do treści

Dwie poważne luki w VLC Media Playerze. Łatki ani widu, ani słychu

2 minuty czytania

Korzystacie z VLC? Istnieje spora szansa, że tak właśnie jest, albowiem rzeczony odtwarzacz cieszy się ogromną popularnością w naszym kraju. Musicie więc wiedzieć, że nowe wersje softu posiadają dwie potencjalnie groźne luki.

W popularnym odtwarzaczu multimedialnym VLC odkryto dwie groźne luki bezpieczeństwa umożliwiające uszkodzenie lub odczyt pamięci sterty. Wedle informacji zamieszczonych na łamach portalu Daily CyberSecurity, pierwszy ze zidentyfikowanych błędów aktywuje się podczas otwierania złośliwego pliku graficznego PNG, natomiast drugi może doprowadzić do wycieku danych przy połączeniu ze złośliwym serwerem RTSP. Problem dotyczy tytułowego oprogramowania w wersji 3.0.0 do 3.0.23, a niepokoić może fakt, iż producent odtwarzacza nie udostępnił jeszcze oficjalnych poprawek.

Luki w VLC Media Player

Dziury w sofcie zostały przeanalizowane przez badaczy z organizacji VulnCheck, którzy zwracają uwagę na prostotę wykorzystania luk.

Pierwsza z usterek, oznaczona jako CVE-2026-56711, otrzymała w skali CVSS ocenę na poziomie 8,6. Wywołuje ona przekroczenie granic zapisu w pamięci sterty w trakcie alokacji obrazu. Jak napisano, bolączka wynika z 32-bitowych obliczeń wykonywanych podczas napomkniętego procesu alokacji. Przygotowany przez osobę o niecnych zamiarach plik PNG deklaruje ogromne wartości szerokości i wysokości, co powoduje zawirowanie obliczeń i zarezerwowanie zbyt małego bufora przez aplikację. Dekoder zapisuje następnie pełne linie skanowania poza wydzielonym obszarem, co następuje automatycznie w momencie otwarcia pliku, nawet z poziomu playlisty.

Druga z luk, CVE-2026-73324 (ocena CVSS 6,9) dotyczy modułu RTSP i umożliwia wyciek pamięci sterty do zdalnego serwera. Podczas połączenia ze złośliwym serwerem zwracającym bardzo długi wiersz odpowiedzi, VLC odczytuje sąsiednie bajty z pamięci i wysyła je z powrotem jako identyfikator sesji przy każdym kolejnym zapytaniu. W efekcie atakujący może bezpośrednio odczytywać fragmenty pamięci klienta.

Podatne wersje oprogramowania i co zrobić, aby się obronić

Jako że VLC Media Player jest niezwykle popularnym programem i znajduje się na milionach komputerów na całym świecie, przytoczone powyżej dziury w jego kodzie mogą być sporym zagrożeniem dla każdego użytkownika rzeczonego softu, choć na razie nie ma powodów do paniki.

Z relacji wynika, iż zarówno CVE-2026-56711, jak i CVE-2026-73324, występują we wszystkich oficjalnych wersjach aplikacji mieszczących się w przedziale od 3.0.0 do 3.0.23. Warto również mieć na uwadze, że moduł RTSP jest standardowo włączany w oficjalnych pakietach dystrybuowanych przez fundację VideoLAN. Pocieszeniem zaś pozostaje fakt, iż do chwili opublikowania raportów nie potwierdzono żadnego przypadku aktywnego wykorzystywania luk podczas ataków, ani też nie udostępniono dowodów słuszności koncepcji.

Mając na względzie, że stosowna łatka eliminująca oba problemy nie została jeszcze udostępniona, użytkownikom VLC zaleca się unikanie otwierania plików multimedialnych pochodzących z niepewnych źródeł oraz rezygnację z odtwarzania strumieni RTSP z nieznanych serwerów do czasu wydania zaktualizowanej wersji programu.

0 komentarzy

Zostaw komentarz